Defender per i tag di entità Identity in Microsoft Defender

Questo articolo descrive come applicare i tag entità in Microsoft Defender per identità. Puoi etichettare gli account come sensibili, come server Exchange o come honeytoken.

  • Etichetta gli account sensibili in modo che le rilevazioni funzionino correttamente. Alcune rilevazioni, come i cambiamenti sensibili di gruppo, si basano su questo tag.

    Defender for Identity etichetta i server Exchange come sensibili di default. Puoi anche etichettare manualmente i dispositivi come server Exchange.

  • Contrassegnare gli account honeytoken per impostare trappole per gli attori malintenzionati. Questi conti sono solitamente inattivi. Qualsiasi accesso da un account honeytoken attiva un avviso.

Prerequisiti

Per impostare Defender per i tag di entità Identity in Microsoft Defender, avrai bisogno di Defender for Identity distribuito nel tuo ambiente e di accedere a Microsoft Defender per amministratori o utenti.

Per altre informazioni, vedere Gruppi di ruoli di Microsoft Defender per identità.

Etichetta manualmente le entità

Per contrassegnare manualmente un'entità in Microsoft Defender XDR, ad esempio un account honeytoken o un'entità non contrassegnata automaticamente come Sensibile, seguire questa procedura:

  1. Accedere a Microsoft Defender XDR e selezionare Impostazioni>Identità.

  2. Selezionare il tipo di tag da applicare: Sensitive, Honeytoken o Exchange Server.

    La pagina elenca le entità già contrassegnate nel sistema, elencate in schede separate per ogni tipo di entità:

    • Il tag Sensitive supporta utenti, dispositivi e gruppi.
    • Il tag Honeytoken supporta utenti e dispositivi.
    • Il tag del server Exchange supporta solo i dispositivi.
  3. Per contrassegnare entità aggiuntive, selezionare il pulsante Tag ... , ad esempio Contrassegna utenti. Viene visualizzato un riquadro a destra che elenca le entità disponibili da contrassegnare.

  4. Usare la casella di ricerca per trovare l'entità se necessario. Selezionare le entità da contrassegnare e quindi selezionare Aggiungi selezione.

    Ad esempio:

    Schermata dell'applicazione di tag agli account utente come sensibili.

Entità sensibili predefinite

I gruppi nell'elenco seguente sono considerati Sensitive da Defender for Identity. Qualsiasi entità membro di uno di questi gruppi di Active Directory, inclusi i gruppi annidati e i relativi membri, viene considerata automaticamente sensibile:

  • Amministratori

  • Utenti esperti

  • Operatori account

  • Operatori server

  • Operatori di stampa

  • Operatori di backup

  • Replicatori

  • Operatori di configurazione di rete

  • Generatori di trust tra foreste in ingresso

  • Amministratori di Dominio

  • Controller di dominio

  • Proprietari autori criteri di gruppo

  • Controller di dominio di sola lettura

  • Controller di dominio di sola lettura organizzazione

  • Amministratori dello schema

  • Amministratori aziendali

  • Server di Microsoft Exchange

    Nota

    Fino a settembre 2018, anche gli Utenti Desktop remoto venivano automaticamente considerati sensibili da Defender for Identity. Le entità o i gruppi di Desktop remoto aggiunti dopo questa data non vengono più contrassegnati automaticamente come sensibili, mentre le entità o i gruppi di Desktop remoto aggiunti prima di questa data possono rimanere contrassegnati come sensibili. Questa impostazione Sensibile può ora essere modificata manualmente.

Oltre a questi gruppi, Defender for Identity identifica i seguenti server che ospitano asset di alto valore e li contrassegna automaticamente come Sensitive:

  • Server dell'autorità di certificazione
  • Server DHCP
  • Server DNS.
  • Microsoft Exchange Server
  • Replica delle autorizzazioni per le modifiche alla directory

Integrazioni supportate per i tag di entità

I seguenti ruoli sono contrassegnati come sensibili da Microsoft Defender per identità. Tutte le entità assegnate a questi ruoli vengono classificate automaticamente come sensibili.

Ruoli sensibili di Okta

I seguenti ruoli di Okta sono contrassegnati come Sensibili da Defender for Identity:

  • Amministratore con privilegi avanzati
  • Amministratore dell'applicazione
  • Amministratore del gruppo
  • Amministratore della gestione degli accessi API
  • Amministratore dell'appartenenza ai gruppi
  • Amministratore dell'assistenza tecnica
  • Amministratore per dispositivi mobili
  • Amministratore dell'organizzazione
  • Amministratore di sola lettura
  • Amministratore dei report

Ruoli sensibili di CyberArk Identity

I seguenti ruoli di CyberArk Identity sono contrassegnati come sensibili da Defender for Identity:

  • Ruolo di amministrazione
  • Amministratore onboarding del cloud
  • Amministrazione di gestione dei connettori
  • Amministrazione flussi
  • Amministratori cloud con privilegi
  • Amministratori di Privilege Cloud - Base
  • Amministratori di Privilege Cloud Lite
  • Privilege Cloud Safe Manager
  • Gestione sicura del cloud con privilegi Basic
  • Privilege Cloud Safe Manager Lite
  • Privilege Cloud Amministratore delle sessioni
  • Privilege Cloud Gestori del rischio delle sessioni
  • Amministratore di sistema

Ruoli sensibili di SailPoint Identity Security Cloud

I seguenti ruoli Entra ID e SailPoint Identity Security Cloud sono utilizzati per il tagging sensibile delle entità in Defender for Identity.

Ruoli di Entra ID usati per il tagging

I seguenti ruoli di Entra ID sono contrassegnati come sensibili da Defender for Identity:

  • Amministratore globale
  • Amministratore utente
  • Amministratore dell'autenticazione
  • Amministratore dell'autenticazione con privilegi
  • Amministratore supporto tecnico
  • Amministratore dell'ID agente
  • Amministratore dell'applicazione
  • Writer di directory
  • Amministratore del nome di dominio
  • Amministratore delle password
  • Amministratore dei ruoli con privilegi
  • Amministratore dell'identità ibrida
  • Amministratore applicazione cloud

Ruoli di SailPoint Identity Security Cloud usati per l'assegnazione di tag

Il seguente ruolo di SailPoint Identity Security Cloud è contrassegnato come Sensibile da Defender for Identity:

  • Amministratore di IdentityNow

Per altre informazioni, vedi Analizzare gli avvisi di sicurezza di Defender for Identity in Microsoft Defender.